Cómo comprobar si tu web está en listas negras (blacklists) y solucionarlo
¡Vaya susto! Imagina que un día decides buscar tu propia web en Google y, en lugar de aparecer tu página, ves un aviso que dice que es peligrosa. O que un cliente te llama porque su correo ha ido a parar a la carpeta de spam. Esto, amigo mío, huele a que tu dominio ha caído en una lista negra (blacklist).
No cunda el pánico. Es un problema más común de lo que crees, pero también tiene solución. En esta guía extensa y pensada para que la entienda cualquiera, vamos a desgranar qué son estas listas, cómo saber si estás en ellas (comprobar blacklist web) y, lo más importante, cómo salir de ese atolladero paso a paso.
¿Qué es exactamente una lista negra o blacklist?
Piensa en una blacklist como una libreta de "morosos" del mundo digital. En esa libreta, los grandes proveedores de internet (como Google, Norton, McAfee o los servidores de correo como Outlook o Gmail) apuntan las direcciones IP y los dominios que han tenido un comportamiento sospechoso o malicioso.
¿El resultado? Si tu web bloqueada Google o cualquier otro buscador, tu reputación cae en picado. Los efectos son inmediatos y muy dañinos:
- Pérdida de tráfico: Los usuarios verán avisos de "Sitio engañoso" o "Contenido peligroso" y saldrán huyendo.
- Caída en el SEO: Google castiga severamente las webs infectadas, haciendo que desaparezcan de los resultados de búsqueda.
- Correos a la basura: Si tu dominio está en una blacklist de correo, tus emails jamás llegarán a la bandeja de entrada de tus clientes; se irán directos al spam.
La buena noticia es que, aunque suene a sentencia, casi siempre tiene remedio. Lo primero es diagnosticar el problema.
¿Por qué mi web ha acabado en una lista negra?
Antes de correr, hay que saber por qué estamos cojeando. Las causas más habituales de caer en una lista negra dominio son:
- Malware o código malicioso: Un hacker ha inyectado código en tu servidor, a menudo a través de plugins o temas desactualizados (muy típico en WordPress).
- Phishing: Han creado una página falsa dentro de tu dominio para robar datos de usuarios.
- Spam: Se han enviado miles de correos no deseados desde tu servidor, quizás usando un formulario de contacto vulnerable.
- Contenido engañoso: Google puede marcarte si tu web tiene descargas falsas o contenido muy poco fiable.
- Malas prácticas de SEO: Técnicas de "link building" tóxico o texto oculto también pueden activar las alarmas.
Paso 1: Comprobar blacklist web (El diagnóstico)
No te fíes solo de tu intuición. Hay herramientas online gratuitas y muy fiables que te dirán si estás en alguna lista y en cuál. Te recomiendo hacer este "chequeo médico" en varios sitios para tener un diagnóstico completo.
Herramientas imprescindibles para el diagnóstico
- Google Safe Browsing (Transparencia de Google): Es el juez más importante. Ve a la página de "Google Safe Browsing" y escribe tu dominio. Te dirá si hay contenido peligroso detectado.
- Norton Safe Web: Otra herramienta de Symantec que analiza la seguridad de tu sitio y te da un veredicto.
- VirusTotal: No solo analiza archivos; también puedes introducir tu URL o dominio y verá si algún motor antivirus lo considera malicioso.
- MXToolbox: Esta es la navaja suiza para esto. Tiene un apartado específico de "Blacklist Check". Te mostrará si tu IP o dominio está en más de 100 listas de correo diferentes.
- Sucuri SiteCheck: Un escáner de malware muy popular que te da un análisis rápido de la superficie de tu web.
[WARNING] No te limites a una sola herramienta. Un dominio puede estar limpio en una y marcado en otra. La constancia es clave.
¿Cómo se interpreta el resultado?
Cuando hagas la comprobación blacklist web, verás básicamente dos escenarios:
- Resultado Limpio (Verde): Todo correcto. Si aun así tienes problemas de tráfico, puede que sea otro tema de SEO, no de seguridad.
- Resultado Infección (Rojo): Estás en la lista. Te dirá el nombre de la lista (por ejemplo, Spamhaus, SURBL, Google Safe Browsing) y a veces el motivo (malware, phishing, etc.). Anota toda esta información, la necesitarás para el siguiente paso.
Paso 2: La limpieza (El tratamiento)
Una vez confirmado que estás en una blacklist, toca arremangarse. NO intentes solicitar la revisión a Google o a las listas de correo ANTES de limpiar tu web. Si lo haces, te la denegarán y tardarás más en salir. El orden es vital.
2.1. Identifica y elimina la amenaza
Esto puede ser lo más técnico, pero vamos a simplificarlo.
- Cambia TODAS tus contraseñas: Empieza por la del panel de control de tu hosting, la de la base de datos (MySQL), la de FTP y la de tu administrador de WordPress. Usa contraseñas largas y únicas. Si usas el panel de control Syspanel (recuerda, el acceso es a través del puerto 2106), hazlo desde la sección de usuarios.
- Actualiza TODO: Es la causa número uno de infecciones. Actualiza el núcleo de WordPress, todos los plugins y todos los temas. Borra cualquier plugin o tema que no uses. Si no se actualiza, se elimina.
- Escanea tu servidor: La mayoría de los hostings tienen un escáner de malware en su panel. Busca en Syspanel (puerto 2106) una sección llamada "Seguridad" o "Escáner de virus". Ejecútalo. Te dirá qué archivos están infectados.
- Limpieza manual (si te atreves): Si el escáner encuentra archivos como
shell.phpobase64en archivos extraños, puedes eliminarlos. Pero ten cuidado de no borrar archivos del sistema. Si no estás seguro, contacta con el soporte de tu hosting. Muchos ofrecen un servicio de limpieza de malware de pago o incluso gratuito.
2.2. Refuerza la seguridad (El blindaje)
Una vez limpio, hay que evitar que vuelva a pasar. Es como cambiar la cerradura de tu casa después de un robo.
- Instala un plugin de seguridad: Si usas WordPress, instala uno de confianza como Wordfence, Sucuri o iThemes Security. Activa el firewall y el escaneo en tiempo real.
- Cambia la URL de acceso a tu administrador: No uses
/wp-admino/login. Los plugins de seguridad te permiten cambiarlo. - Activa la autenticación de dos factores (2FA): Añade una capa extra de protección a tu login.
- Haz copias de seguridad periódicas: Guárdalas en un lugar externo a tu servidor (como Google Drive o un servicio en la nube). Si te vuelven a hackear, podrás restaurar una versión limpia en minutos.
Paso 3: Salir de la blacklist (La apelación)
Ya tienes tu web limpia y blindada. Ahora sí, ha llegado el momento de pedir que te quiten de la lista negra. Este proceso se llama "apelación" o "request review".
3.1. Salir de la blacklist de Google (Search Console)
Este es el paso más crítico para tu SEO.
- Verifica tu propiedad: Entra en Google Search Console y verifica que eres el propietario del sitio web. Normalmente se hace añadiendo un archivo o una etiqueta en el código de tu web.
- Revisa el informe de "Problemas de seguridad": En el menú lateral, busca "Seguridad y acciones manuales" y luego "Problemas de seguridad". Ahí verás el tipo de malware que Google detectó.
- Solicita la revisión: Cuando Google vea que el problema está resuelto (porque ya no detecta el malware), te aparecerá un botón para "Solicitar revisión". Haz clic y tendrás que explicar qué has hecho para solucionarlo (he cambiado contraseñas, he actualizado, he eliminado archivos maliciosos...). Sé detallado y honesto.
- Espera y reza: La revisión de Google puede tardar desde unas horas hasta varios días (a veces incluso semanas). Ten paciencia.
[TIP] No solicites la revisión de Google más de una vez cada pocos días. Si lo haces, tu solicitud se marcará como spam y el proceso se alargará.
3.2. Salir de la blacklist de correo (Spamhaus, etc.)
Si tus correos van al spam, el proceso es similar pero con otras entidades.
- Identifica la lista: En MXToolbox, cuando hagas el check, verás qué lista te ha marcado. Haz clic en el nombre de esa lista.
- Encuentra el formulario de "Delist": Cada lista (Spamhaus, Barracuda, SURBL, etc.) tiene su propia página web y su propio proceso de "deslistado". Busca el enlace que dice "IP Removal" o "Delist Request".
- Proporciona la información: Te pedirán tu dirección IP, el dominio y una explicación del problema. Normalmente, si ya has limpiado el servidor y lo demuestras, te quitan de la lista en 24-48 horas.
Preguntas frecuentes (FAQ) de seguridad web
Aquí tienes las dudas que más nos llegan al soporte. Seguro que alguna te suena.
¿Cuánto tarda en salir mi web de una blacklist?
No hay una respuesta única. Depende de la lista y de la rapidez con la que actúes. Para listas de correo, suele ser rápido (1-2 días). Para Google, puede tardar desde 24 horas hasta varias semanas si el problema era complejo. La clave está en hacer bien la limpieza antes de pedir la revisión.
¿Puedo evitar que mi web sea hackeada?
No al 100%, pero sí puedes hacerlo muy difícil. Mantén todo actualizado, usa contraseñas robustas, instala un buen plugin de seguridad y no descargues plugins o temas de sitios piratas. Es como con los ladrones: si ven que tu casa tiene alarmas y puertas blindadas, buscarán otra más fácil.
¿Qué es el "spam" en mi web y cómo lo veo?
El spam en tu web puede ser desde comentarios basura en tus posts hasta envíos masivos de correos desde tu servidor. Revisa tus formularios y añade un CAPTCHA (como reCAPTCHA de Google) para evitar bots. En Syspanel (puerto 2106) puedes ver el uso de recursos; si la CPU está al 100% sin motivo, sospecha.
Mi web no está en una blacklist pero Google la bloquea, ¿qué hago?
Esto puede ser un "phishing" o un error. A veces, Google bloquea una página concreta y no todo el dominio. Revisa el informe de "Problemas de seguridad" en Search Console. Si no hay nada, puede ser que tu web tenga contenido que Google considera "spammy" o de baja calidad. Ahí ya no es un problema de seguridad, sino de SEO.
¿Necesito contratar un servicio de limpieza profesional?
Si te sientes abrumado o el hackeo es muy profundo (han tocado el servidor, no solo la web), puede ser una buena inversión. Muchos hostings ofrecen un servicio de "Limpieza de Malware" por un precio razonable. Ellos se encargan de todo: limpiar, blindar y solicitar la revisión de las blacklists. A veces, el tiempo que te ahorras y la tranquilidad valen el dinero.
Conclusión: La prevención es tu mejor escudo
Saber comprobar blacklist web es solo la primera línea de defensa. La verdadera batalla se gana antes, con una buena higiene digital. Es mucho más fácil prevenir que curar.
Haz de la seguridad un hábito mensual: revisa las actualizaciones, ejecuta un escaneo de seguridad y vigila la salud de tu web. Si un día recibes el susto de ver tu web bloqueada Google, ya sabes que hay un camino claro: diagnosticar, limpiar y apelar. No estás solo en esto, y con paciencia, tu web volverá a estar en lo más alto.
Y recuerda, si tienes cualquier duda técnica sobre tu hosting o cómo acceder a las herramientas de seguridad en tu panel Syspanel (no olvides que la URL es tu-dominio:2106), nuestro equipo de soporte está aquí para echarte una mano. ¡Nos vemos en el siguiente artículo!
